{"id":135,"date":"2026-06-14T08:23:25","date_gmt":"2026-06-14T08:23:25","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/14\/faille-ivanti-sentry-cve-2026-10523\/"},"modified":"2026-06-14T08:24:56","modified_gmt":"2026-06-14T08:24:56","slug":"faille-ivanti-sentry-cve-2026-10523","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/14\/faille-ivanti-sentry-cve-2026-10523\/","title":{"rendered":"Faille Ivanti Sentry : CVSS 10, exploit\u00e9e en 24 h [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le 9 juin 2026 \u00e0 14h13 UTC, Ivanti a publi\u00e9 une alerte de s\u00e9curit\u00e9 qui a fait basculer des milliers d&#8217;\u00e9quipes informatiques en mode crise. Deux failles critiques touchent Ivanti Sentry, la passerelle de s\u00e9curit\u00e9 mobile utilis\u00e9e par des administrations et des grands groupes pour filtrer l&#8217;acc\u00e8s aux messageries et aux donn\u00e9es d&#8217;entreprise. La premi\u00e8re, <strong>CVE-2026-10520<\/strong>, atteint le score maximal de 10,0 sur l&#8217;\u00e9chelle CVSS. La seconde, <strong>CVE-2026-10523<\/strong>, plafonne \u00e0 9,9. Vingt-quatre heures apr\u00e8s l&#8217;annonce, l&#8217;une d&#8217;elles \u00e9tait d\u00e9j\u00e0 exploit\u00e9e dans la nature.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette nouvelle faille Ivanti Sentry tombe au pire moment pour l&#8217;\u00e9diteur am\u00e9ricain et pour l&#8217;Europe. En f\u00e9vrier 2026, plusieurs institutions, dont des services li\u00e9s \u00e0 la Commission europ\u00e9enne et au gouvernement n\u00e9erlandais, avaient d\u00e9j\u00e0 \u00e9t\u00e9 vis\u00e9es via des produits Ivanti. Le CERT-EU a publi\u00e9 sa propre alerte, r\u00e9f\u00e9renc\u00e9e 2026-008, le jour m\u00eame de la divulgation. La CISA am\u00e9ricaine a ajout\u00e9 la vuln\u00e9rabilit\u00e9 \u00e0 son catalogue des failles activement exploit\u00e9es le 11 juin, avec une \u00e9ch\u00e9ance de correction fix\u00e9e au 14 juin pour les agences f\u00e9d\u00e9rales. Trois jours. Du jamais vu, ou presque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cet article d\u00e9cortique ce que font r\u00e9ellement ces deux vuln\u00e9rabilit\u00e9s, qui est touch\u00e9, comment les attaquants encha\u00eenent les failles, et pourquoi Ivanti est devenu, en deux ans, le fournisseur dont les produits de s\u00e9curit\u00e9 font le plus parler d&#8217;eux pour de mauvaises raisons.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faille-ivanti-sentry-ce-que-disent-les-deux-cve\">Faille Ivanti Sentry : ce que disent les deux CVE<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti Sentry, anciennement MobileIron Sentry, agit comme une passerelle entre les appareils mobiles d&#8217;une organisation et ses serveurs internes (messagerie Exchange, partages de fichiers, applications m\u00e9tier). Cette position en fait une cible id\u00e9ale : compromettre Sentry, c&#8217;est se placer au point de passage de tout le trafic mobile d&#8217;entreprise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>CVE-2026-10520<\/strong> est une injection de commande syst\u00e8me (OS command injection). Elle permet \u00e0 un attaquant distant, sans authentification, d&#8217;ex\u00e9cuter des commandes arbitraires avec les privil\u00e8ges root sur le syst\u00e8me d&#8217;exploitation sous-jacent. En clair, le contr\u00f4le total de l&#8217;appareil. Son score CVSS de 10,0 est la valeur maximale possible, r\u00e9serv\u00e9e aux failles \u00e0 la fois triviales \u00e0 exploiter et d\u00e9vastatrices dans leur impact.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La <strong>CVE-2026-10523<\/strong> est un contournement d&#8217;authentification (authentication bypass). Elle autorise un attaquant distant non authentifi\u00e9 \u00e0 cr\u00e9er des comptes administrateurs arbitraires, et donc \u00e0 obtenir un acc\u00e8s administratif complet \u00e0 la console. Son score de 9,9 refl\u00e8te une exploitation tout aussi accessible, avec un impact \u00e0 peine moindre que la premi\u00e8re.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les chercheurs de watchTowr Labs ont r\u00e9sum\u00e9 le probl\u00e8me sans d\u00e9tour : l&#8217;interface concern\u00e9e \u00ab accepte une commande de quiconque peut l&#8217;atteindre sur Internet, sans avoir \u00e0 s&#8217;authentifier au pr\u00e9alable \u00bb. C&#8217;est la d\u00e9finition m\u00eame d&#8217;une faille pr\u00e9-authentification, la cat\u00e9gorie la plus redout\u00e9e par les d\u00e9fenseurs.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Identifiant<\/th><th>Type de faille<\/th><th>CVSS<\/th><th>Authentification requise<\/th><th>Impact<\/th><\/tr><\/thead><tbody><tr><td>CVE-2026-10520<\/td><td>Injection de commande OS<\/td><td>10,0<\/td><td>Aucune<\/td><td>Ex\u00e9cution de code root \u00e0 distance<\/td><\/tr><tr><td>CVE-2026-10523<\/td><td>Contournement d&#8217;authentification<\/td><td>9,9<\/td><td>Aucune<\/td><td>Cr\u00e9ation de comptes admin arbitraires<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Les deux vuln\u00e9rabilit\u00e9s Ivanti Sentry divulgu\u00e9es le 9 juin 2026. Sources : Ivanti, CERT-EU, Rapid7.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"versions-touchees-et-correctifs-ivanti-sentry\">Versions touch\u00e9es et correctifs Ivanti Sentry<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les deux failles affectent exactement le m\u00eame p\u00e9rim\u00e8tre de versions. Sont vuln\u00e9rables : Ivanti Sentry 10.5.1 et ant\u00e9rieures, 10.6.1 et ant\u00e9rieures, ainsi que 10.7.0 et ant\u00e9rieures. Autrement dit, l&#8217;int\u00e9gralit\u00e9 des branches encore en production avant le 9 juin 2026. Aucune branche n&#8217;\u00e9chappe \u00e0 la consigne de mise \u00e0 jour.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bonne nouvelle relative : Ivanti a livr\u00e9 les correctifs le jour m\u00eame de la divulgation. Les versions corrig\u00e9es sont 10.5.2, 10.6.2 et 10.7.1, qui rem\u00e9dient simultan\u00e9ment aux deux CVE. Aucune mesure de contournement partielle n&#8217;a \u00e9t\u00e9 propos\u00e9e : la seule r\u00e9ponse fiable consiste \u00e0 appliquer le correctif sans d\u00e9lai.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Branche<\/th><th>Versions vuln\u00e9rables<\/th><th>Version corrig\u00e9e<\/th><th>Action recommand\u00e9e<\/th><\/tr><\/thead><tbody><tr><td>10.5.x<\/td><td>10.5.1 et ant\u00e9rieures<\/td><td>10.5.2<\/td><td>Mise \u00e0 jour imm\u00e9diate<\/td><\/tr><tr><td>10.6.x<\/td><td>10.6.1 et ant\u00e9rieures<\/td><td>10.6.2<\/td><td>Mise \u00e0 jour imm\u00e9diate<\/td><\/tr><tr><td>10.7.x<\/td><td>10.7.0 et ant\u00e9rieures<\/td><td>10.7.1<\/td><td>Mise \u00e0 jour imm\u00e9diate<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Versions Ivanti Sentry vuln\u00e9rables et correctifs publi\u00e9s le 9 juin 2026. Source : avis de s\u00e9curit\u00e9 Ivanti.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour v\u00e9rifier rapidement la version install\u00e9e et planifier la mise \u00e0 jour, les administrateurs peuvent interroger la console d&#8217;administration. Toute instance affichant une version inf\u00e9rieure aux correctifs ci-dessus doit \u00eatre consid\u00e9r\u00e9e comme expos\u00e9e, et potentiellement d\u00e9j\u00e0 compromise si elle est accessible depuis Internet.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Verifier la version Sentry et rechercher des comptes admin suspects\n# (a executer via la console \/ acces administrateur autorise)\n\ncat \/opt\/mi\/sentry\/VERSION\n\n# Lister les comptes administrateurs recemment crees\ngrep -i \"admin\" \/var\/log\/sentry\/audit.log | grep \"account_created\"\n\n# Rechercher des connexions sortantes inhabituelles (signe de porte derobee)\nss -tnp | grep ESTAB | grep -v 127.0.0.1<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"exploitee-en-24-heures-la-course-contre-la-montre\">Exploit\u00e9e en 24 heures : la course contre la montre<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le sc\u00e9nario qui inqui\u00e8te les \u00e9quipes de r\u00e9ponse \u00e0 incident s&#8217;est confirm\u00e9 presque aussit\u00f4t. Selon Dark Reading, la CVE-2026-10520 \u00e9tait activement exploit\u00e9e dans les 24 heures suivant sa divulgation, d\u00e8s le 10 juin 2026. Le d\u00e9lai entre publication d&#8217;un correctif et exploitation de masse se compte d\u00e9sormais en heures, plus en semaines.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fondation Shadowserver, qui scanne en continu l&#8217;Internet \u00e0 la recherche de syst\u00e8mes vuln\u00e9rables, a observ\u00e9 des tentatives d&#8217;exploitation contre au moins 19 instances expos\u00e9es. Deux d&#8217;entre elles ont \u00e9t\u00e9 confirm\u00e9es comme enti\u00e8rement compromises, avec une porte d\u00e9rob\u00e9e install\u00e9e. L&#8217;organisation a ajout\u00e9 un avertissement gla\u00e7ant : toutes les autres instances expos\u00e9es sont \u00ab tr\u00e8s probablement compromises elles aussi \u00bb.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le faible nombre d&#8217;instances expos\u00e9es (19) ne doit pas rassurer. Sentry est un produit de niche, d\u00e9ploy\u00e9 par des organisations qui g\u00e8rent des flottes mobiles sensibles : administrations, d\u00e9fense, sant\u00e9, finance. Chaque instance compromise repr\u00e9sente un point d&#8217;entr\u00e9e vers un r\u00e9seau d&#8217;entreprise complet et des milliers d&#8217;appareils. La valeur par cible est \u00e9lev\u00e9e, ce qui explique l&#8217;int\u00e9r\u00eat des attaquants malgr\u00e9 le volume restreint.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-chainage-des-failles-du-contournement-au-root\">Le cha\u00eenage des failles : du contournement au root<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pris s\u00e9par\u00e9ment, chaque CVE est d\u00e9j\u00e0 grave. Combin\u00e9s, ils offrent un chemin d&#8217;attaque complet et silencieux. L&#8217;analyse de watchTowr Labs d\u00e9crit le sc\u00e9nario : un attaquant utilise d&#8217;abord la CVE-2026-10523 pour cr\u00e9er un compte administrateur sans aucune authentification pr\u00e9alable, puis s&#8217;appuie sur la CVE-2026-10520 pour ex\u00e9cuter des commandes au niveau root. \u00c0 l&#8217;inverse, l&#8217;injection de commande seule suffit d\u00e9j\u00e0 \u00e0 prendre le contr\u00f4le.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce cha\u00eenage rappelle la m\u00e9canique des grandes campagnes Ivanti de 2024 et 2025, o\u00f9 les attaquants combinaient une faille d&#8217;acc\u00e8s et une faille d&#8217;ex\u00e9cution pour obtenir une persistance durable. Une fois root sur la passerelle, l&#8217;attaquant peut intercepter le trafic, d\u00e9ployer une porte d\u00e9rob\u00e9e r\u00e9sistante aux red\u00e9marrages, et pivoter vers l&#8217;annuaire Active Directory de l&#8217;organisation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-les-passerelles-perimetriques-sont-des-cibles-privilegiees\">Pourquoi les passerelles p\u00e9rim\u00e9triques sont des cibles privil\u00e9gi\u00e9es<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les VPN, passerelles mobiles et autres \u00e9quipements de bordure partagent un d\u00e9faut structurel : ils doivent \u00eatre expos\u00e9s sur Internet pour fonctionner, tout en disposant d&#8217;un acc\u00e8s profond au r\u00e9seau interne. Ils concentrent donc le maximum d&#8217;exposition et le maximum de privil\u00e8ges. C&#8217;est pr\u00e9cis\u00e9ment ce qui en fait, depuis 2023, la cat\u00e9gorie de produits la plus cibl\u00e9e par les groupes \u00e9tatiques et les op\u00e9rateurs de ran\u00e7ongiciels.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-casier-divanti-deux-ans-de-zero-days\">Le casier d&#8217;Ivanti : deux ans de zero-days<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La faille Ivanti Sentry de juin 2026 ne sort pas de nulle part. Selon l&#8217;agence de cybers\u00e9curit\u00e9 de Singapour (CSA), Ivanti a divulgu\u00e9 cinq vuln\u00e9rabilit\u00e9s sur ses produits sur la p\u00e9riode r\u00e9cente, dont quatre activement exploit\u00e9es par plusieurs acteurs malveillants. Le motif est d\u00e9sormais bien \u00e9tabli.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En 2025, la faille CVE-2025-4427 sur Endpoint Manager Mobile (EPMM) avait d\u00e9j\u00e0 donn\u00e9 lieu \u00e0 des exploitations. Avant cela, les produits Ivanti Connect Secure avaient \u00e9t\u00e9 au c\u0153ur de plusieurs campagnes d&#8217;espionnage de grande ampleur. Le sch\u00e9ma se r\u00e9p\u00e8te : divulgation, correctif, exploitation quasi imm\u00e9diate, parfois exploitation avant m\u00eame le correctif.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>Produit Ivanti<\/th><th>Failles cl\u00e9s<\/th><th>Particularit\u00e9<\/th><\/tr><\/thead><tbody><tr><td>2024-2025<\/td><td>Connect Secure<\/td><td>RCE, contournement<\/td><td>Campagnes d&#8217;espionnage \u00e9tatiques<\/td><\/tr><tr><td>2025<\/td><td>Endpoint Manager Mobile<\/td><td>CVE-2025-4427<\/td><td>Exploitation active<\/td><\/tr><tr><td>F\u00e9vrier 2026<\/td><td>EPMM \/ produits Ivanti<\/td><td>Zero-days<\/td><td>Institutions europ\u00e9ennes vis\u00e9es<\/td><\/tr><tr><td>9 juin 2026<\/td><td>Sentry<\/td><td>CVE-2026-10520, CVE-2026-10523<\/td><td>CVSS 10,0 et 9,9, exploit\u00e9e en 24 h<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Chronologie des principales vuln\u00e9rabilit\u00e9s Ivanti, 2024-2026. Sources : CISA, CERT-EU, CSA Singapour.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les responsables de la s\u00e9curit\u00e9, cette r\u00e9p\u00e9tition pose une question de fond : peut-on encore faire confiance \u00e0 un produit de s\u00e9curit\u00e9 dont le code semble syst\u00e9matiquement comporter des failles critiques ? La r\u00e9ponse conditionne des d\u00e9cisions d&#8217;achat \u00e0 plusieurs millions d&#8217;euros.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"langle-europeen-du-sentry-de-juin-aux-breches-de-fevrier\">L&#8217;angle europ\u00e9en : du Sentry de juin aux br\u00e8ches de f\u00e9vrier<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Europe n&#8217;est pas un simple spectateur. En f\u00e9vrier 2026, des services rattach\u00e9s \u00e0 la Commission europ\u00e9enne et au gouvernement n\u00e9erlandais ont \u00e9t\u00e9 compromis via des vuln\u00e9rabilit\u00e9s Ivanti. Ces incidents ont mis en lumi\u00e8re la d\u00e9pendance des administrations europ\u00e9ennes \u00e0 des \u00e9quipements de s\u00e9curit\u00e9 am\u00e9ricains dont la fiabilit\u00e9 est remise en cause.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le CERT-EU, l&#8217;\u00e9quipe de r\u00e9ponse aux incidents des institutions de l&#8217;Union, a r\u00e9agi \u00e0 la faille Sentry d\u00e8s le 9 juin avec son avis 2026-008. Cette r\u00e9activit\u00e9 illustre la mont\u00e9e en maturit\u00e9 de la d\u00e9fense cyber europ\u00e9enne, port\u00e9e par des dispositifs comme l&#8217;exercice Cyber Europe 2026 mis en avant par l&#8217;ENISA le 11 juin. Mais elle souligne aussi la fr\u00e9quence \u00e0 laquelle ces \u00e9quipes doivent d\u00e9sormais intervenir.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France, l&#8217;ANSSI recommande de longue date une r\u00e9duction de l&#8217;exposition des interfaces d&#8217;administration des \u00e9quipements p\u00e9rim\u00e9triques. Les organisations qui ont suivi cette consigne, en pla\u00e7ant la console Sentry derri\u00e8re un acc\u00e8s restreint plut\u00f4t que directement sur Internet, r\u00e9duisent consid\u00e9rablement leur surface d&#8217;attaque face \u00e0 ce type de faille pr\u00e9-authentification.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-reglementaire-rgpd-nis2-et-notification\">Impact r\u00e9glementaire : RGPD, NIS2 et notification<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une compromission de Sentry expose potentiellement des donn\u00e9es personnelles : identifiants, contenus de messagerie, fichiers d&#8217;entreprise. Pour les organisations europ\u00e9ennes, cela d\u00e9clenche les obligations du RGPD. Une violation doit \u00eatre notifi\u00e9e \u00e0 l&#8217;autorit\u00e9 de contr\u00f4le, en France la CNIL, dans les 72 heures suivant sa d\u00e9couverte. Les amendes peuvent atteindre 20 millions d&#8217;euros ou 4 % du chiffre d&#8217;affaires annuel mondial, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La directive NIS2, d\u00e9sormais transpos\u00e9e dans la plupart des \u00c9tats membres, ajoute une couche d&#8217;obligations pour les entit\u00e9s essentielles et importantes : signalement initial sous 24 heures, rapport d\u00e9taill\u00e9 sous 72 heures, et mesures de gestion des risques document\u00e9es. Une passerelle mobile non corrig\u00e9e alors qu&#8217;un correctif est disponible et qu&#8217;une exploitation active est connue constitue pr\u00e9cis\u00e9ment le type de n\u00e9gligence que les r\u00e9gulateurs sanctionnent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, une entreprise touch\u00e9e doit g\u00e9rer en parall\u00e8le l&#8217;investigation technique, la notification r\u00e9glementaire et la communication aux personnes concern\u00e9es. Le co\u00fbt ne se limite jamais au correctif : il inclut la reconstruction forensique, l&#8217;arr\u00eat potentiel de la passerelle et le risque de sanction financi\u00e8re.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparatif-ivanti-face-a-fortinet-citrix-et-palo-alto\">Comparatif : Ivanti face \u00e0 Fortinet, Citrix et Palo Alto<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti n&#8217;est pas seul sur le banc des accus\u00e9s. Le march\u00e9 des \u00e9quipements de bordure a connu une s\u00e9rie noire ces derni\u00e8res ann\u00e9es. Fortinet, Citrix, Cisco et Palo Alto ont tous publi\u00e9 des failles critiques activement exploit\u00e9es. La question pertinente n&#8217;est donc pas \u00ab qui est parfait \u00bb mais \u00ab qui r\u00e9agit le mieux et expose le moins ses clients \u00bb.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>\u00c9diteur<\/th><th>Cat\u00e9gorie de produit<\/th><th>Tendance r\u00e9cente des zero-days<\/th><th>D\u00e9lai correctif observ\u00e9<\/th><\/tr><\/thead><tbody><tr><td>Ivanti<\/td><td>Passerelles mobiles \/ VPN<\/td><td>Tr\u00e8s \u00e9lev\u00e9e, r\u00e9currente<\/td><td>Correctif souvent simultan\u00e9 \u00e0 la divulgation<\/td><\/tr><tr><td>Fortinet<\/td><td>Pare-feu \/ FortiOS<\/td><td>\u00c9lev\u00e9e<\/td><td>Variable, parfois hotfix hors cycle<\/td><\/tr><tr><td>Citrix<\/td><td>NetScaler ADC<\/td><td>\u00c9lev\u00e9e<\/td><td>Correctifs critiques fr\u00e9quents<\/td><\/tr><tr><td>Palo Alto<\/td><td>Pare-feu \/ GlobalProtect<\/td><td>Mod\u00e9r\u00e9e \u00e0 \u00e9lev\u00e9e<\/td><td>R\u00e9actif<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Comparatif qualitatif des \u00e9diteurs d&#8217;\u00e9quipements p\u00e9rim\u00e9triques face aux zero-days, 2024-2026. Synth\u00e8se \u00e9ditoriale \u00e0 partir des avis publics.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Le point fort d&#8217;Ivanti dans cet \u00e9pisode est d&#8217;avoir livr\u00e9 le correctif d\u00e8s la divulgation, ce que tous les \u00e9diteurs ne font pas. Son point faible est la fr\u00e9quence : accumuler les failles \u00e0 score maximal \u00e9rode la confiance, quelle que soit la vitesse de r\u00e9action. Pour un acheteur, la r\u00e9gularit\u00e9 des incidents p\u00e8se autant que la qualit\u00e9 de la r\u00e9ponse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-sur-le-marche-et-la-confiance\">Impact sur le march\u00e9 et la confiance<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chaque cycle \u00ab zero-day Ivanti \u00bb alimente un d\u00e9bat plus large sur la s\u00e9curit\u00e9 de la cha\u00eene d&#8217;approvisionnement logicielle. Les directions de la s\u00e9curit\u00e9 r\u00e9\u00e9valuent leurs contrats, certaines envisagent une migration vers des architectures de type zero trust qui r\u00e9duisent la d\u00e9pendance aux passerelles p\u00e9rim\u00e9triques. Le concept d&#8217;acc\u00e8s r\u00e9seau zero trust (ZTNA) gagne du terrain pr\u00e9cis\u00e9ment parce qu&#8217;il limite l&#8217;exposition d&#8217;un point d&#8217;entr\u00e9e unique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur le plan financier, l&#8217;effet est diffus mais r\u00e9el. Un \u00e9diteur dont les produits font r\u00e9guli\u00e8rement la une pour des failles critiques voit ses cycles de vente s&#8217;allonger, ses clients exiger des audits de code, et ses concurrents capitaliser sur la d\u00e9fiance. La s\u00e9curit\u00e9 est un march\u00e9 o\u00f9 la r\u00e9putation se construit en ann\u00e9es et se d\u00e9truit en heures.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour l&#8217;\u00e9cosyst\u00e8me europ\u00e9en, l&#8217;\u00e9pisode renforce les arguments en faveur d&#8217;une souverainet\u00e9 technologique accrue. La Commission a pr\u00e9sent\u00e9 d\u00e9but juin 2026 un paquet sur la souverainet\u00e9 technologique visant \u00e0 reprendre le contr\u00f4le d&#8217;une partie de la pile logicielle. Les failles \u00e0 r\u00e9p\u00e9tition sur des produits de s\u00e9curit\u00e9 \u00e9trangers nourrissent ce discours.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"que-faire-maintenant-plan-daction-pour-les-administrateurs\">Que faire maintenant : plan d&#8217;action pour les administrateurs<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Face \u00e0 une faille pr\u00e9-authentification activement exploit\u00e9e, la priorit\u00e9 absolue est de r\u00e9duire l&#8217;exposition avant m\u00eame de corriger. Voici les \u00e9tapes recommand\u00e9es par les \u00e9quipes de r\u00e9ponse, class\u00e9es par ordre d&#8217;urgence.<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li>Appliquer imm\u00e9diatement le correctif (10.5.2, 10.6.2 ou 10.7.1) sur toutes les instances Sentry.<\/li><li>Si la mise \u00e0 jour ne peut \u00eatre appliqu\u00e9e dans l&#8217;heure, retirer la console d&#8217;administration de l&#8217;exposition Internet directe.<\/li><li>Consid\u00e9rer toute instance expos\u00e9e non corrig\u00e9e comme potentiellement compromise et lancer une investigation.<\/li><li>Rechercher les indicateurs de compromission : comptes administrateurs inconnus, connexions sortantes anormales, modifications de fichiers syst\u00e8me.<\/li><li>Faire pivoter les secrets et identifiants accessibles depuis la passerelle (comptes de service, certificats, jetons).<\/li><li>Notifier la CNIL et, le cas \u00e9ch\u00e9ant, l&#8217;autorit\u00e9 NIS2 comp\u00e9tente si des donn\u00e9es personnelles ont pu \u00eatre expos\u00e9es.<\/li><\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">La fondation Shadowserver l&#8217;a martel\u00e9 : un correctif appliqu\u00e9 sur une machine d\u00e9j\u00e0 compromise ne fait pas dispara\u00eetre l&#8217;attaquant. Le patch ferme la porte, mais si quelqu&#8217;un est d\u00e9j\u00e0 entr\u00e9, seule une investigation compl\u00e8te permet de le d\u00e9loger. C&#8217;est la le\u00e7on la plus co\u00fbteuse des campagnes Ivanti pr\u00e9c\u00e9dentes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-pour-la-suite\">Cinq pr\u00e9dictions pour la suite<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c0 partir des tendances observ\u00e9es sur 2024-2026, voici ce \u00e0 quoi s&#8217;attendre dans les prochains mois.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Exploitation de masse avant fin juin.<\/strong> Au-del\u00e0 des 19 instances d\u00e9tect\u00e9es par Shadowserver, des codes d&#8217;exploitation publics circuleront, \u00e9tendant la campagne \u00e0 toutes les cibles expos\u00e9es non corrig\u00e9es.<\/li><li><strong>Attribution \u00e9tatique probable.<\/strong> Comme pour les \u00e9pisodes Connect Secure et EPMM, une partie de l&#8217;exploitation sera vraisemblablement li\u00e9e \u00e0 des acteurs \u00e9tatiques, l&#8217;attribution arrivant dans les semaines suivantes.<\/li><li><strong>Pression r\u00e9glementaire accrue.<\/strong> L&#8217;\u00e9ch\u00e9ance CISA de trois jours pr\u00e9figure des d\u00e9lais de correction de plus en plus courts, qui pourraient inspirer les r\u00e9gulateurs europ\u00e9ens dans le cadre de NIS2.<\/li><li><strong>Acc\u00e9l\u00e9ration vers le zero trust.<\/strong> Les organisations multipliant les incidents p\u00e9rim\u00e9triques basculeront davantage vers le ZTNA pour r\u00e9duire la d\u00e9pendance aux passerelles uniques.<\/li><li><strong>Audit renforc\u00e9 des fournisseurs.<\/strong> Les appels d&#8217;offres exigeront des preuves de s\u00e9curit\u00e9 du cycle de d\u00e9veloppement, et la r\u00e9currence des failles deviendra un crit\u00e8re d&#8217;exclusion.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"questions-frequentes-sur-la-faille-ivanti-sentry\">Questions fr\u00e9quentes sur la faille Ivanti Sentry<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-sont-les-failles-ivanti-sentry-de-juin-2026\">Quelles sont les failles Ivanti Sentry de juin 2026 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Deux vuln\u00e9rabilit\u00e9s critiques divulgu\u00e9es le 9 juin 2026 : CVE-2026-10520, une injection de commande syst\u00e8me not\u00e9e 10,0 sur l&#8217;\u00e9chelle CVSS, et CVE-2026-10523, un contournement d&#8217;authentification not\u00e9 9,9. Les deux permettent \u00e0 un attaquant distant non authentifi\u00e9 de prendre le contr\u00f4le de la passerelle.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelles-versions-divanti-sentry-sont-vulnerables\">Quelles versions d&#8217;Ivanti Sentry sont vuln\u00e9rables ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les versions 10.5.1 et ant\u00e9rieures, 10.6.1 et ant\u00e9rieures, ainsi que 10.7.0 et ant\u00e9rieures. Les correctifs sont les versions 10.5.2, 10.6.2 et 10.7.1, publi\u00e9es le jour de la divulgation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-faille-est-elle-deja-exploitee\">La faille est-elle d\u00e9j\u00e0 exploit\u00e9e ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. La CVE-2026-10520 a \u00e9t\u00e9 exploit\u00e9e dans les 24 heures suivant sa divulgation. La fondation Shadowserver a confirm\u00e9 au moins deux instances enti\u00e8rement compromises et estime que la quasi-totalit\u00e9 des instances expos\u00e9es non corrig\u00e9es le sont \u00e9galement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"que-faire-si-mon-instance-etait-exposee-sur-internet\">Que faire si mon instance \u00e9tait expos\u00e9e sur Internet ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Consid\u00e9rez-la comme potentiellement compromise. Appliquez le correctif, lancez une investigation \u00e0 la recherche de comptes administrateurs inconnus et de portes d\u00e9rob\u00e9es, faites pivoter les secrets accessibles et notifiez la CNIL si des donn\u00e9es personnelles ont pu \u00eatre consult\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pourquoi-ivanti-enchaine-t-il-les-failles-critiques\">Pourquoi Ivanti encha\u00eene-t-il les failles critiques ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les produits Ivanti sont des passerelles p\u00e9rim\u00e9triques expos\u00e9es sur Internet et dot\u00e9es de privil\u00e8ges \u00e9lev\u00e9s, ce qui en fait des cibles de choix. La r\u00e9currence des failles, plusieurs activement exploit\u00e9es sur deux ans, soul\u00e8ve n\u00e9anmoins des questions sur la rigueur du cycle de d\u00e9veloppement s\u00e9curis\u00e9 de l&#8217;\u00e9diteur.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quel-est-le-risque-pour-les-organisations-europeennes\">Quel est le risque pour les organisations europ\u00e9ennes ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9lev\u00e9. Sentry est d\u00e9ploy\u00e9 par des administrations et des grands groupes g\u00e9rant des flottes mobiles sensibles. Une compromission expose des donn\u00e9es personnelles, d\u00e9clenche les obligations du RGPD et de NIS2, et peut servir de tremplin vers le r\u00e9seau interne complet de l&#8217;organisation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-simple-correctif-suffit-il-a-se-proteger\">Le simple correctif suffit-il \u00e0 se prot\u00e9ger ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Pas si l&#8217;instance a d\u00e9j\u00e0 \u00e9t\u00e9 compromise. Le correctif ferme la vuln\u00e9rabilit\u00e9, mais un attaquant d\u00e9j\u00e0 pr\u00e9sent conserve son acc\u00e8s via une porte d\u00e9rob\u00e9e. Une investigation compl\u00e8te est indispensable pour toute instance ayant \u00e9t\u00e9 expos\u00e9e et non corrig\u00e9e pendant la fen\u00eatre d&#8217;exploitation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/cyberattaque-commission-europeenne-2026\/\">Cyberattaque Commission europ\u00e9enne : 340 Go vol\u00e9s<\/a><\/li><li><a href=\"\/fr\/panorama-cybermenace-anssi-2025\/\">Cybermenace 2025 : l&#8217;ANSSI traite 1 366 incidents<\/a><\/li><li><a href=\"\/fr\/ransomware-europe-cyber-extorsion-2026\/\">Ransomware en Europe : +44,5 % de victimes<\/a><\/li><li><a href=\"\/fr\/cyberattaque-infrastructures-critiques-2026\/\">Cyberattaque infrastructures critiques : 5 a\u00e9roports<\/a><\/li><li><a href=\"\/fr\/cyber-resilience-act-amende-2026\/\">Cyber Resilience Act : 15 M\u20ac d&#8217;amende<\/a><\/li><li><a href=\"\/fr\/strategie-nationale-cybersecurite-france-2026\/\">Strat\u00e9gie cyber France 2026-2030 : 1 Md\u20ac, 5 piliers<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sources et r\u00e9f\u00e9rences externes : <a href=\"https:\/\/cert.europa.eu\/publications\/security-advisories\/2026-008\/\" target=\"_blank\" rel=\"noopener nofollow\">avis de s\u00e9curit\u00e9 CERT-EU 2026-008<\/a>, <a href=\"https:\/\/www.rapid7.com\/blog\/post\/etr-cve-2026-10520-cve-2026-10523-multiple-critical-vulnerabilities-affecting-ivanti-sentry\/\" target=\"_blank\" rel=\"noopener nofollow\">analyse technique Rapid7<\/a>, <a href=\"https:\/\/www.helpnetsecurity.com\/2026\/06\/10\/ivanti-sentry-cve-2026-10520-cve-2026-10523\/\" target=\"_blank\" rel=\"noopener nofollow\">Help Net Security<\/a>, <a href=\"https:\/\/www.shadowserver.org\/\" target=\"_blank\" rel=\"noopener nofollow\">Shadowserver Foundation<\/a>, <a href=\"https:\/\/cyber.gouv.fr\/\" target=\"_blank\" rel=\"noopener nofollow\">ANSSI<\/a>, <a href=\"https:\/\/www.enisa.europa.eu\/\" target=\"_blank\" rel=\"noopener nofollow\">ENISA<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 9 juin 2026 \u00e0 14h13 UTC, Ivanti a publi\u00e9 une alerte de s\u00e9curit\u00e9 qui a fait basculer des milliers d&#8217;\u00e9quipes informatiques en mode crise. Deux failles critiques touchent Ivanti\u2026<\/p>\n","protected":false},"author":6,"featured_media":136,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-135","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/135","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=135"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/135\/revisions"}],"predecessor-version":[{"id":137,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/135\/revisions\/137"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/136"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=135"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=135"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=135"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}